SCMBANKER木马借ClickFix诱饵攻击墨西哥银行用户,AI辅助开发
SCMBANKER是2025年10月被发现的墨西哥银行木马,利用ClickFix伪造CAPTCHA诱导用户复制粘贴恶意PowerShell命令。其模块化工具集包括屏幕监控、剪贴板劫持、vishing覆盖及远程访问,代码高度依赖AI生成。Elastic安全实验室通过攻击者开放目录曝光其全部资源,提醒用户警惕任何要求手动复制命令的网页。
🔍 High 银行木马
Elastic安全实验室发现针对墨西哥金融生态的新型银行木马SCMBANKER,攻击者利用虚假CAPTCHA页面诱导用户执行恶意PowerShell命令,实现会话监控、剪贴板劫持、远控植入等能力。该工具大量使用AI(LLM)生成代码,并通过开放目录暴露了其完整Web根目录。
来源:The Hacker News | 2026-07-08 | 原文链接
🔍 关键发现
- SCMBANKER通过仿Google reCAPTCHA的ClickFix页面诱骗用户复制粘贴恶意命令,安装PowerShell工具包。
- 该恶意软件包含17个模块,可实现银行会话劫持、vishing覆盖、剪贴板替换(CLABE账号/卡号)、远程桌面安装等。
- 代码分析显示高概率使用了西班牙语提示的LLM生成,并手动混淆,存在‘分裂人格’(清晰函数名与简短变量混用)特征。
- 攻击者运营安全失误导致开放目录暴露(68.211.161[.]46),包含完整操作资源。
⚔️ 攻击链分析
1. 受害者访问携带虚假CAPTCHA的页面,完成‘识别消防栓’验证后获得恶意命令。 2. 受害者按指示在Windows运行对话框粘贴命令,触发批处理脚本执行。 3. 批处理脚本打开Edge kiosk模式的虚假Windows更新界面(fakeupdate[.]net)以分散注意,同时检查管理员权限并弹UAC窗口。 4. 获得管理员权限后锁定鼠标,后台通过bitsadmin下载完整工具集,设置启动文件夹及注册表Run键持久化,最终重启执行主加载器run.vbs。
🚩 失陷指标 (IOC)
68.211.161[.]46bancaporinternetbbmx[.]onlinefakeupdate[.]net
🛡️ 缓解建议
- ✅ 教育用户切勿在收到不明来源的‘复制并运行’命令时执行,尤其不要从网页复制内容到Windows运行或PowerShell。
- ✅ 在企业环境中限制PowerShell执行策略为Restricted,并启用Windows Defender Attack Surface Reduction规则阻止LOLBins滥用。
- ✅ 部署端点检测与响应(EDR)规则,监控bitsadmin下载、非标准进程创建PowerShell子进程、异常UAC弹窗频率等行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ SCMBANKER如何实现银行会话监控?
通过不断扫描窗口标题,匹配墨西哥金融机构列表(如BBVA、Banorte等),一旦发现即截图并记录键盘输入。
❓ 攻击者如何通过vishing覆盖骗取二次转账?
当检测到银行会话时,显示伪造安全警告覆盖层,诱骗受害者拨打指定电话,由人工客服引导转账或提供敏感信息。
❓ 针对防守方,检测该攻击的最有效指标?
监控进程创建链:从explorer.exe或edge.exe启动的cmd.exe或powershell.exe执行bitsadmin下载任务,以及后续注册表Run键写入vbs脚本。